PT-2026-43265 · Apache · Apache Flink Kubernetes Operator
Andrea Cosentino
·
Publicado
2026-05-26
·
Atualizado
2026-06-01
·
CVE-2026-40564
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Flink Kubernetes Operator versões 1.3.0 até 1.14.x
Descrição
Um problema de Server-Side Request Forgery (SSRF) e acesso a arquivos locais existe onde o
jarURI em FlinkSessionJob não é validado. Isso permite que um usuário com permissões de criação de CR leia arquivos do sistema de arquivos do pod do operador e recupere conteúdo de qualquer armazenamento acessível através da camada de sistema de arquivos plugável do Flink. Para endereços http/https, não há lista de permissões de esquema de URI, verificação de host, restrição de intervalo de IP ou proteção contra endereços internos ou link-local.Recomendações
Atualizar para a versão 1.15.0.
Exploit
Correção
Files Accessible to External Parties
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Flink Kubernetes Operator